計算機取證是使用先進的技術和工具,按照標準規程全面地檢查計算機系統,以提取和保護有關計算機犯罪的相關證據的活動。取證的目的包括:通過證據查找肇事者、通過證據推斷犯罪過程、通過證據判斷受害者損失程度及收集證據提供法律支持。
日志、刪除的文件、臨時文件、緩存
內存信息、系統進程、網絡連接信息、路由信息、臨時文件、緩存
制作磁盤映像——不在原始磁盤上操作
取證工作獲得明確的授權(授權書)